anonym.legal

By · Last updated 2026-06-05

Terug na BlogGDPR & Nakoming

DSB Oostenryk: Schrems & Data-Oordragte

Oostenryk se DSB is die tuislandse DPA van NOYB (422 klagtes hanteer 2022-2024). Die Google Analytics-uitspraak, Schrems III-risiko, en 78% van DSB-sake wat oordragte teiken.

June 5, 20268 min lees
Austria DSBNOYBSchremsGDPR data transfersEU-US privacy

DSB Oostenryk: Schrems & Data-Oordragte

Oostenryk se Datenschutzbehorde (DSB) is die tuislandse reguleerder vir NOYB. NOYB staan vir None of Your Business. Max Schrems het die groep gestig. Dit het meer as 1,000 GDPR-klagtes sedert 2018 ingedien. Die DSB het 422 van daardie sake tussen 2022 en 2024 hanteer.

Daardie rekord is belangrik. Die DSB staan in die middel van twee regstryde wat EU-oordragwetgewing reeds omvorm het.

NOYB en die DSB: 'n Patroon

Schrems I (2015): Schrems het 'n klagte oor Facebook se EU-VS-vloei ingedien. Die Hof van Justisie van die EU het Safe Harbor afgekeur. Meer as 4,000 firmas het destyds op daardie raamwerk staatgemaak.

Schrems II (2020): 'n Tweede uitdaging het Privacy Shield getref. Meer as 5,000 firmas het daarop staatgemaak. Die ineenstorting het nuwe onderhandelinge gedwing. Die uitkoms was die EU-VS Data Privacy Framework (DPF). Die DPF het in 2023 in werking getree.

Verwagte Schrems III (2025-2026): NOYB het die DPF-geskiktheidsbeslissing uitgedaag. Sy argument: FISA Afdeling 702 bots steeds met GDPR. 'n CJEU-verwysing word verwag.

78% van DSB-sake behels grensoverschreitende oordragte of derdepartymiddele. Hierdie fokus onderskei Oostenrykse reguleerders van ander EU-liggame.

Die DSB se Google Analytics-Uitspraak

Die DSB se Januarie 2022 Google Analytics-beslissing het die patroon vir oordragsake gestel.

Drie sleutelbevindinge het daaruit gekom:

  1. IP-adresse is persoonlike data. Selfs afgekorte IP's kan heridentifikasie binne Google se stelsels moontlik maak. Sessierekords maak dit erger.
  2. Amerikaanse verkoperstoegang tel as 'n oordrag. Wanneer Amerikaanse ingenieurs EU-gebruikersrekords kan bereik, is daardie toegang 'n oordrag onder GDPR. Dit dek ondersteuning, instandhouding, en regsbevele.
  3. SCCs sonder 'n TIA is nie genoeg nie. Standaard Kontraktuele Klousules benodig 'n Oordragsimpakbeoordeling. Die TIA moet bewys dat Amerikaanse spioenasiewette nie die SCC-beskermings kanselleer nie.

Die DSB het die Oostenrykse webweifoperateur aanspreeklik bevind -- nie Google nie. Die operateur was die beheerder. Dit geld vir elke EU-besigheid wat derdeparty-skrifte inbed. Sien ons GDPR-nakomingsgids vir beheerderpligte.

Ekstra Tegniese Maatreels

Na Schrems II het die EDPB leiding gepubliseer oor ekstra tegniese maatreels. Hierdie geld wanneer SCCs alleen tekortskiet. Die DSB handhaaf hierdie leiding.

Drie benaderings slaag DSB-toetsing:

Enkripsie met EU-gehoue sleutels. Enkripteer rekords voordat hulle die EU verlaat. Hou dekripsie-sleutels in EU-hande. As Amerikaanse owerhede die verskaffer dwing om leers oor te gee, kry hulle gesyferde teks wat hulle nie kan lees nie.

Pseudonimisering voor oordrag. Stuur slegs pseudonieme tokens oor grense. Hou die heridentifikasie-sleutel binne die EU. Die oorgedraagde leers dra geen direkte persoonlike data nie.

Plaaslike verwerking. Voer alle verwerking op EU-gasheer-bedieners uit. Dra slegs geaggregeerde, werklik anonieme statistieke oor. Geen persoonlike rekords oorsteek grense nie.

Die DSB het hierdie standpunt bevestig. Groepe wat Amerikaanse SaaS-verskaffers vir EU-persoonlike data gebruik, moet minstens een van hierdie benaderings toepas. Of hulle moet bewys dat die oorgedraagde inhoud werklik anoniem is.

Die Schrems III-Risiko

Firmas wat slegs op die DPF staatmaak, staan voor 'n duidelike risiko. As NOYB se CJEU-uitdaging slaag, moet daardie firmas vinnig nuwe oordragsinstrumente vind. Dit is presies wat in 2015 en 2020 gebeur het.

Groepe wat ekstra tegniese maatreels gebruik, is beskerm. As inhoud werklik anoniem is, vind geen GDPR-oordrag plaas nie. 'n DPF-ineenstorting verander niks vir hulle nie.

Vir Oostenrykse bedrywighede: ontledingsinstrumente (Google Analytics, Mixpanel, Amplitude) skep almal DSB-blootstelling. So doen CRM-stelsels met Amerikaanse moedermaatskappye (Salesforce, HubSpot). Wolkplatforms waar Amerikaanse personeel admin-toegang het, dra dieselfde risiko.

Die oplossing is in elke geval dieselfde. Maak seker persoonlike rekords is werklik anoniem voordat hulle die verskaffer bereik. Of enkripteer hulle met sleutels wat die EU-beheerder alleen hou. Ons sekuriteits- en nakomingsoorsig verduidelik hoe nul-kennis-ontwerp die oordragprobleem by die bron verwyder.

Bronne

Gereed om u data te beskerm?

Begin om PII te anonimiseer met 285+ entiteitstipes in 48 tale.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.